LiteLLM 供应链投毒事件
2026-08-17
2026 年 3 月,开源 AI 网关工具 LiteLLM 遭遇恶性供应链投毒攻击,被植入恶意代码的版本在 PyPI 平台存活约 40 分钟,便波及全球 2500 家企业,造成 195TB 云密钥、SSH 密钥、AI 接口凭据泄露,英伟达、亚马逊、三星、西门子等多家巨头中招,被业界称作 2026 年规模最大的 AI 供应链泄露事件。
LiteLLM 是 AI 行业的基础开源组件,承担统一对接各类大模型 API 的网关作用,大量企业 AI 研发、生产环境直接依赖该工具,月下载量接近亿次,一旦被污染,风险顺着依赖链快速扩散至开发机、CI/CD 流水线与业务系统。攻击者攻陷项目发布权限,上传携带窃取逻辑的软件包,程序运行后自动扫描环境变量,静默采集各类核心密钥并外传,整个过程无明显异常提示,企业很难第一时间察觉风险。
攻击窗口虽只有短短四十分钟,但全球镜像缓存放大了危害,数十万条研发流水线被波及。被盗的云密钥、服务器访问凭证一旦被黑产利用,攻击者可接管云资源、窃取业务数据,甚至篡改 AI 模型配置,给企业带来数据失窃、业务瘫痪、巨额经济损失的多重威胁,后续排查、密钥轮换、系统加固耗费大量人力成本。
事件暴露出 AI 时代供应链安全的致命短板。当前大量 AI 项目高度依赖开源组件,企业普遍缺少对第三方依赖包的校验审计;研发环境中密钥明文存放、凭证管控宽松,进一步放大攻击后果。不少企业只关注业务功能,忽视开源软件背后的供应链风险,把安全完全寄托于开源项目维护者,埋下重大隐患。
此次事件为全行业敲响警钟。AI 浪潮之下,供应链攻击已经成为高级威胁的主要手段。企业需要建立开源组件审查机制,锁定软件包版本,禁止明文存放密钥,强化 CI/CD 流水线防护。开源的便利不能等同于安全,只有补齐供应链安全能力,才能守住 AI 基础设施的安全底线。
最新资讯
- 2026年什么是监控电脑操作的软件?有什么功能?域智盾软件的6个功能讲解!
- 监控局域网的软件好用吗?介绍局域网监控软件的7个功能,一看便知!
- 电商订单数据非法破解事件
- 兼职注册营业执照诈骗事件
- 共享充电宝黑色产业链陷阱事件
- 韩国 KT 运营商数据泄露事件
- LiteLLM 供应链投毒事件
- 联合健康集团大规模医疗数据泄露事件解析
- 告别终端管控难题,XTCM 系统打开全新管理思路
- 如何防止技术泄密?这3步内网防护思路很多人不知道
- 局域网远程桌面控制怎么实现?域智盾软件的5个功能分分钟实现,简单好用!
- 公司电脑数据如何备份?4中备份方式,最后一种兼顾安全与便捷,中小企业通用指南
- 企业电脑如何防止屏幕被拍照?防止屏幕被拍照的三点要求要考虑,域智盾软件讲解!
- 金融泄密8758起居首、航旅跃第三 行业数据安全
- 2023年超19500起数据泄露事件行业态势

文控堡垒系统
文档安全
移动存储管理
邮件安全
屏幕安全
打印安全
风险报警
屏幕监管
远程协助
行为审计报表
行为分析
敏感词监测
上网行为监管
应用程序管控
IT资产管理
远程桌面运维
软件统一分发、部署
系统权限管控
文件备份
电脑行为预警
电子文档安全管理系统
网络准入控制管理系统
售前热线
微信咨询